99久久久成人国产精品-99久久久-99久久精品一区二区成人-99久久精品一区二区-欧美日韩a级片-欧美日韩aaa

  • 手機站
  • 微信
  • 搜索
    搜新聞
    您的位置:首頁 > 科技

    安卓APP被曝存在“應(yīng)用克隆”風(fēng)險

    騰訊安全玄武實驗室負(fù)責(zé)人于旸介紹漏洞修復(fù)情況

    點擊一條手機短信,自己的手機應(yīng)用賬戶就被“克隆”到他人的手機中,對方還可以任意查看自己的賬戶信息,并可進(jìn)行消費——昨天,騰訊玄武安全研究團隊發(fā)布了這一存在在國內(nèi)許多主流安卓APP中的手機漏洞,并給出了修復(fù)方案。

    點擊一條手機短信,自己的手機支付寶賬戶就被“克隆”到他人的手機中,對方還可以任意查看自己的賬戶信息,并可進(jìn)行消費——昨天,騰訊玄武安全研究團隊發(fā)布了這一存在在國內(nèi)許多主流安卓APP中的手機漏洞,并給出了修復(fù)方案。目前,支付寶已在一個月前對App進(jìn)行了升級,修復(fù)了這一安卓漏洞。國家互聯(lián)網(wǎng)應(yīng)急中心表示,已向涉及到的企業(yè)發(fā)送安全通報,目前仍有10家廠商未能反饋修復(fù)情況。

    APP被克隆威脅用戶信息安全

    在他人的手機上克隆一份APP,克隆者可以輕松獲取賬戶權(quán)限,盜取用戶賬號及資金等,這聽上去很可怕,但這樣的“應(yīng)用克隆”攻擊模型已經(jīng)存在,且對大多數(shù)移動應(yīng)用都有效。騰訊安全玄武實驗室表示,其此次發(fā)現(xiàn)的漏洞至少涉及國內(nèi)安卓應(yīng)用市場十分之一的APP,如支付寶、餓了么等多個主流APP均存在漏洞,所以該漏洞幾乎影響國內(nèi)所有安卓用戶。

    騰訊安全玄武實驗室負(fù)責(zé)人于旸表示,該攻擊模型是基于移動應(yīng)用的一些基本設(shè)計特點導(dǎo)致的,所以幾乎所有移動應(yīng)用都適用該攻擊模型。玄武實驗室以某APP為例展示了“應(yīng)用克隆”攻擊的效果:在升級到最新安卓8.1.0的手機上,利用其自身的漏洞,“攻擊者”向用戶發(fā)送一條包含惡意鏈接的手機短信,用戶一旦點擊,其賬戶一秒鐘就被“克隆”到“攻擊者”的手機中,然后“攻擊者”就可以任意查看用戶信息,并可直接操作該應(yīng)用,竊取隱私信息,盜取賬號及資金等。基于該攻擊模型,騰訊安全玄武實驗室以某個常被廠商忽略的安全問題進(jìn)行檢查,在200個移動應(yīng)用中發(fā)現(xiàn)27個存在漏洞,比例超過10%。不過,于旸表示,本次玄武實驗室發(fā)現(xiàn)的“應(yīng)用克隆”漏洞只針對安卓系統(tǒng)。

    CNVD:仍有10家廠商未能反饋

    國家互聯(lián)網(wǎng)應(yīng)急中心網(wǎng)絡(luò)安全處副處長李佳表示,國家信息安全漏洞共享平臺(CNVD)在獲取到漏洞的相關(guān)情況之后:首先,安排了相關(guān)的技術(shù)人員對漏洞進(jìn)行了驗證,并且為漏洞分配了漏洞編號CNE201736682;同時,CNVD向這次漏洞涉及到的27家APP相關(guān)企業(yè),發(fā)送了點對點的漏洞安全通報,同時向各個企業(yè)提供了漏洞的詳細(xì)情況以及建立了修復(fù)方案。

    李佳稱,在發(fā)出通報后不久,CNVD就收到了包括支付寶、百度外賣、國美等等大部分APP的主動反饋,表示他們已經(jīng)在修復(fù)漏洞進(jìn)程中,目前一些APP已經(jīng)修復(fù)。不過截止到前天,尚有10家廠商仍未反饋漏洞情況,其中包括:餓了么、聚美優(yōu)品、豆瓣、易車、鐵友火車票、微店等。李佳希望,上述廠商切實加強網(wǎng)絡(luò)安全運營能力,落實網(wǎng)絡(luò)安全法規(guī)的主體責(zé)任要求;當(dāng)本公司的產(chǎn)品出現(xiàn)了重大的安全漏洞或者隱患的時候能夠第一時間進(jìn)行響應(yīng)和解決修復(fù),能夠切實地維護和保障廣大用戶的權(quán)利。

    騰訊共享修復(fù)方案提供技術(shù)援助

    于旸透露,在發(fā)現(xiàn)這些漏洞后,騰訊安全玄武實驗室在去年12月通過CNCERT(國家互聯(lián)網(wǎng)應(yīng)急中心)向廠商通報了相關(guān)信息,并給出了修復(fù)方案,避免該漏洞被不法分子利用。另外,玄武實驗室將提供“玄武支援計劃”協(xié)助處理。

    于旸表示,由于對該漏洞的檢測無法自動化完成,必須人工分析,玄武實驗室無法對整個安卓應(yīng)用市場進(jìn)行檢測,所以希望更多的APP廠商關(guān)注并自查產(chǎn)品是否仍存在相應(yīng)漏洞,并進(jìn)行修復(fù)。對用戶量大、涉及重要數(shù)據(jù)的APP,玄武實驗室也愿意提供相關(guān)技術(shù)援助。

    (新媒體責(zé)編:wb001)

    聲明:

    1、凡本網(wǎng)注明“人民交通雜志”/人民交通網(wǎng),所有自采新聞(含圖片),如需授權(quán)轉(zhuǎn)載應(yīng)在授權(quán)范圍內(nèi)使用,并注明來源。

    2、部分內(nèi)容轉(zhuǎn)自其他媒體,轉(zhuǎn)載目的在于傳遞更多信息,并不代表本網(wǎng)贊同其觀點和對其真實性負(fù)責(zé)。

    3、如因作品內(nèi)容、版權(quán)和其他問題需要同本網(wǎng)聯(lián)系的,請在30日內(nèi)進(jìn)行。電話:010-67683008

    時政 | 交通 | 交警 | 公路 | 鐵路 | 民航 | 物流 | 水運 | 汽車 | 財經(jīng) | 輿情 | 郵局

    人民交通24小時值班手機:17801261553 商務(wù)合作:010-67683008轉(zhuǎn)602

    Copyright 人民交通雜志 All Rights Reserved 版權(quán)所有 復(fù)制必究 百度統(tǒng)計 地址:北京市豐臺區(qū)南三環(huán)東路6號A座四層

    增值電信業(yè)務(wù)經(jīng)營許可證號:京B2-20201704 本刊法律顧問:北京京師(蘭州)律師事務(wù)所 李大偉

    京公網(wǎng)安備 11010602130064號 京ICP備18014261號-2  廣播電視節(jié)目制作經(jīng)營許可證:(京)字第16597號

    主站蜘蛛池模板: 梁以辰| 性的秘密| 德鲁| cctv体育频道5| 推普周主题班会活动记录| free xxxx japan| 宇宙魔方| 沈月个人简介| 疯狂试爱二| 七年级下册语文第八课生字拼音| 谭凯琪| 拔萝卜电影| 龙岭迷窟演员表| 杨贵妃黄色片| 白血公主| 新妈妈2| 德鲁| 玉匣记白话全书| 韩国三级播放| 青春之歌电影演员表名单| 凤凰电视台| 黑水电影| 演觉法师| 禁忌的恋爱关系一部| 感恩节英语祝福| 张国立电影作品大全| xxoo电影| 1998年槟榔西施| 电影白洁少妇完整版| 幸福花园在线观看| 电影壮志凌云女版满天星法版在线看| 南来北往演员| 博朗耳温枪| 浙江卫视全天节目单| 厕所英雄| 将夜电视剧免费观看完整版高清| 士兵突击演员| 局中局演员表| 跳跳动画| 村暖花开| 张念骅|